問題点
0.0.0.0/0) IPsec VPN設定を使用して、CatoにCisco Meraki MXデバイスを接続する際、MerakiのVPNの健全性チェック機能が有効である場合、トンネルは確立に失敗する可能性があります。
VPN健全性チェックがアクティブな状態で、Meraki MXは複数のトラフィックセレクタを注入します。これには、CatoがTS_UNACCEPTABLEで拒否する健全性チェックプローブ192.0.2.3も含まれます。 Catoは、ルートベースのトンネル用に0.0.0.0/0 ↔ 0.0.0.0/0の単一のトラフィックセレクタペアを期待しており、複数のトラフィックセレクタを受信したときはSAをTS_UNACCEPTABLE通知で拒否します。 その結果、トンネルは確立に失敗します。
環境
VPN健全性チェックが有効になっているCisco Meraki MX
IKEv2
トラブルシューティング
MerakiダッシュボードでVPNの健全性チェックが有効であるかを検証します。
CMAでIPsecサイトに移動し、タイムラインを確認します。 切断理由としてTS_UNACCEPTABLEを示すトンネルイベントを探します。
有効であれば、VPN健全性チェックを一時的に無効にして、IPsecトンネルが正常に確立されるかどうかを確認します。 もし確立されれば、これが問題であることを確認します。
解決
次の2つのオプションがあります:
ポリシーベースのIPsecに切り替える: ルートベースの代わりにポリシーベースVPNを使用するために、Cato側とMeraki MXの両方でIPsecトンネルを再設定します。 ポリシーベースの設定では、特定のネットワーク範囲が両側でトラフィックセレクタとして定義され、健全性チェックプローブIPがミスマッチを引き起こさなくなります。 これは推奨される自己サービスの回避策です。
Catoサポートに問い合わせる: ポリシーベースへの切り替えが現実的でない場合は、Catoサポートに問い合わせてください。 サポートは、この制限に特化したバックエンド設定を適用できます。